Uma VPN empresarial não é apenas “abrir uma porta e gerar um arquivo de cliente”. Ela cria um novo caminho para dentro da rede, então precisa nascer com identidade, escopo, revogação e monitoramento definidos. A decisão principal é quais recursos o usuário remoto precisa alcançar — e quais não deve alcançar — antes de escolher WireGuard, OpenVPN, IKEv2 ou outra implementação suportada pela infraestrutura.
Resposta curta
Mapeie usuários e recursos, escolha uma solução mantida e compatível com seu firewall/sistema, use credenciais ou chaves individuais, aplique MFA quando a plataforma permitir, limite rotas ao necessário, não exponha painéis administrativos diretamente à internet e documente revogação. Teste a conexão a partir de uma rede externa e mantenha um caminho local de recuperação antes de alterar firewall ou rotas.
1. Defina o caso de uso
| Cenário | O que precisa ser decidido |
|---|---|
| Home office | Quais sistemas internos cada perfil pode alcançar |
| Filial ↔ matriz | Sub-redes, rotas, redundância e quem inicia o túnel |
| Administração técnica | Rede de gestão separada e autenticação forte |
| Acesso de fornecedor | Prazo, escopo mínimo e revogação automática/manual |
Evite conceder “a rede inteira” só porque é mais fácil. O acesso remoto deve seguir privilégio mínimo: cada perfil alcança os recursos necessários ao trabalho.
2. Escolha tecnologia pela operação, não por ranking
WireGuard mantém uma interface pequena e usa pares de chaves; a documentação oficial mostra a configuração por interfaces, peers, chaves, endpoints e AllowedIPs. OpenVPN oferece ampla flexibilidade e documentação própria para roteamento, certificados e hardening. Equipamentos de firewall também podem oferecer IKEv2/IPsec ou VPN gerenciada.
A melhor opção é a que sua equipe consegue atualizar, monitorar, revogar e restaurar. Uma tecnologia tecnicamente boa, mas abandonada sem responsável, vira risco operacional.
3. Identidade individual e MFA
Nunca distribua uma única credencial ou perfil para toda a equipe. Chave/certificado/conta deve identificar um usuário ou dispositivo para que a saída de uma pessoa não exija recriar toda a VPN. Para soluções que suportam autenticação interativa, adicione MFA e prefira métodos resistentes a phishing quando disponíveis.
Registre quem aprovou o acesso, quais recursos foram liberados e a data de revisão. A rotina de autenticação está detalhada em como configurar 2FA/MFA com segurança.
4. Split tunnel ou full tunnel?
Split tunnel envia pela VPN apenas os destinos corporativos definidos. Full tunnel envia todo o tráfego do cliente pelo túnel. Não existe escolha universal: full tunnel aumenta controle de saída, mas exige capacidade de banda e políticas para todo o tráfego; split tunnel reduz carga, mas deixa o dispositivo simultaneamente conectado à internet local e à rede corporativa.
Documente a decisão e teste DNS, impressão, aplicações internas e acesso à internet no cenário real. Não use rotas amplas por conveniência sem entender o impacto.
5. Firewall e segmentação
Crie regras específicas para a interface/rede da VPN. Um usuário remoto não precisa automaticamente alcançar câmeras, impressoras, administração de switches ou todos os servidores. Se o firewall possui segmentos/VLANs, trate a VPN como outra zona e permita somente os fluxos necessários.
Não exponha RDP, painel de firewall ou servidor de arquivos diretamente à internet apenas para “facilitar” o acesso. A VPN existe justamente para reduzir essa exposição.
6. DNS e nomes internos
Se os usuários acessam recursos por nome — especialmente em ambiente Active Directory — a VPN precisa entregar resolução DNS coerente. Evite mandar clientes para DNS público quando o recurso só existe na zona interna. Valide nome e IP separadamente para distinguir falha de rota de falha de resolução.
7. Logs, atualização e revogação
- Registre conexões suficientes para suporte e investigação, respeitando política de privacidade.
- Mantenha servidor/appliance e clientes em versões suportadas.
- Revogue acesso de colaborador/fornecedor imediatamente quando terminar a necessidade.
- Revise chaves, certificados e contas antigas periodicamente.
- Faça backup da configuração do gateway antes de mudanças relevantes.
8. Teste de implantação
- Use uma conexão externa real (outra internet/4G), não o mesmo Wi-Fi interno.
- Confirme autenticação e segundo fator quando houver.
- Teste somente os recursos autorizados — e confirme que recursos proibidos continuam bloqueados.
- Valide DNS interno, tempo de sessão e reconexão.
- Revogue um usuário de teste e prove que o acesso realmente deixa de funcionar.
- Teste o procedimento de recuperação/backup do gateway.
WireGuard: o que AllowedIPs realmente merece atenção
Na configuração oficial do WireGuard, peers têm chaves e AllowedIPs, que participam tanto da escolha de rota quanto de quais endereços são associados ao peer. Isso exige planejamento: copiar uma configuração de internet sem adaptar sub-redes pode rotear tráfego demais ou criar conflito com a rede local do colaborador. Use exemplos oficiais para entender a sintaxe, mas desenhe endereçamento próprio.
Quando parar
Pare antes de alterar remotamente o único firewall da empresa se não existe acesso local de recuperação. Também não prossiga se você não sabe quais sub-redes estão em uso, se existem rotas sobrepostas ou se o servidor VPN já atende usuários em produção sem backup da configuração. Primeiro documente; depois mude uma camada por vez.
Para a base da arquitetura, consulte firewall pfSense, Wi-Fi empresarial e o Atlas de redes.
Fontes e referências técnicas
- WireGuard Quick StartWireGuard
- OpenVPN Community DocumentationOpenVPN
- Require Multifactor AuthenticationCISA
- pfSense DocumentationNetgate
Onde este guia entra no Atlas
VPN cria um caminho autenticado para dentro da rede; identidade, rotas, DNS, segmentação, firewall e revogação precisam ser planejados juntos.
